Skip to main content

ファイルシステム

グローバル設定ファイルを不正な書き込みアクセスから保護する

対象グループシステム管理者

説明 : CODESYS 4グローバル設定ファイルをシステム全体の設定フォルダに保存します。Linux では、このフォルダは次の場所にあります。/etc/CODESYS-4 .deb パッケージを使用してインストール時に作成され、デフォルトでは管理者のみが書き込み可能です。Windows では、CODESYS 4セキュリティ保護されたサブフォルダーを保存します%ProgramData%権限が適切に設定されていない場合は、実行を拒否します。グローバル設定には認証情報は保存されません。

アクショングローバル設定フォルダへの書き込み権限は、管理者またはパッケージマネージャーのみに設定されていることを確認してください。c4-pkmそして、権限が正しく設定されている。そうでなければCODESYS 4 Windowsでは起動を拒否します。

推論 : 一般ユーザーがグローバル設定を変更できる場合、CODESYS 4システムのすべてのユーザーに対して操作される可能性があります。特に、拡張機能(したがってコンパイル済みライブラリも)は、気づかれたり追跡されたりすることなく、この方法で注入される可能性があります。拡張機能は、現在のユーザーとして任意のコードを実行することもできます(参照:信頼できる拡張機能のみをインストールして使用してください。 )

証明書ストアとトラストアンカーを強化する

対象グループシステム管理者

説明パッケージとライブラリの署名検証のため、CODESYS 4システム証明書ストア、またはそこに保存されている信頼アンカーを使用します。Windows は既定でシステム証明書ストアを使用します。

アクション : ファイルシステムのアクセス許可を設定し、トラストアンカーを定期的に更新することで、証明書ストアとトラストアンカーがローカルユーザーによって変更されないように保護します。ca-certificates Linux上で動作します。

推論ローカルユーザーが信頼アンカーを変更したり、独自の信頼アンカーを追加したりできる場合、悪意のあるパッケージやライブラリの署名が検証中に信頼できるものとして受け入れられる可能性があります。これまで署名検証によってブロックされていた悪意のある拡張機能が、この方法でインストールされる可能性があります。ログに記録されるのはインストール自体のみで、署名が後から挿入された信頼アンカー(例えば、自己署名ルートCA)に基づいているという事実は記録されません。

ログディレクトリに制限的なアクセス権限を設定する

対象グループシステム管理者

説明デフォルトでは、CODESYS 4デバッグログを書き込む%APPDATA%\CODESYS-4\logs Windows のフォルダーと~/.config/CODESYS-4/logs Linux上のフォルダに保存されます。ログファイルはサイズが約1MBに達するとローテーションされ、14日間保持されるため、ストレージ使用量を抑えることができます。

アクションログディレクトリへのアクセス権限を制限し、許可されたユーザーのみがログファイルを読み取れるようにします。

推論 : ログファイルには機密情報や個人情報が含まれる場合があります(参照: デバッグログに個人データを含める ) 適切に保護されていないログディレクトリでは、他のユーザーがこの情報を読み取ったり、ログファイルを操作したりすることが可能になります。

適切な権限で共有作業ディレクトリを設定します。

対象グループシステム管理者

説明 : CODESYS 4プロジェクトディレクトリおよび作業ディレクトリ用の独自のアクセス制御リスト(ACL)は存在しません。アクセス保護は、オペレーティングシステムのファイルシステム権限に完全に依存します。デフォルトでは、共有作業ディレクトリは存在しません。

アクション共有チーム作業ディレクトリを設定する際は、適切なグループ権限またはACL権限を設定して保護し、意図したユーザーグループのみが読み書きできるようにしてください。

推論権限設定が誤っていると、意図したチーム以外のユーザーが共有プロジェクトを閲覧、操作、または破損することができ、結果としてチームの知的財産が侵害され、データ損失につながる可能性があります。